NOTICIAS

Hackers apuntan a servidores de desarrollo Vite expuestos para robar secretos de AWS y Azure

La campaña explota una falla de alta severidad que permite leer archivos en texto plano manipulando parámetros de consulta, y ya generó más de 800 ataques detectados por los sensores señuelo de F5. (Fuente: BleepingComputer)

Una campaña de escaneo masivo apunta a servidores de desarrollo Vite expuestos a internet, intentando robar credenciales y configuraciones de nube de implementaciones de AWS y Azure. La operación aprovecha un exploit para CVE-2026-39364, una vulnerabilidad de alta severidad que permite sortear controles de lectura y acceso a archivos en las versiones de Vite 7.1.0 a 7.3.2, además de la rama 8.x anterior a la 8.0.5.

La falla se había revelado el 7 de abril, y le permite a un atacante sin autenticación manipular parámetros de consulta en una solicitud HTTP GET para sortear restricciones de seguridad y recuperar archivos en texto plano desde ubicaciones que normalmente deberían estar fuera de su alcance. La empresa tecnológica F5 detectó los ataques a través de sus sensores señuelo, observando más de 800 ataques y aproximadamente 32.000 eventos en bruto a lo largo de un mes.

Según explicó F5, cuando se agregan parámetros específicos a una solicitud, el servidor no aplica el filtrado de lista de bloqueo y entrega el archivo objetivo con una respuesta HTTP 200. Después de vulnerar un sistema, el escaneo se enfocó en secretos valiosos usando extensas listas de palabras para distintos tipos de datos, incluidos archivos de entorno, archivos de credenciales de AWS desde varios directorios posibles, credenciales y tokens de acceso de Azure, archivos de estado y variables de Terraform, y configuración de arquitectura sin servidor, entre otros.

F5 señala que la operación también probó variantes de recorrido de directorios y codificación, incluidas secuencias de recorrido con doble codificación, aparentemente para sortear proxies inversos o normalización de firewalls de aplicaciones web. La mayor parte de la actividad maliciosa observada se originó en Estados Unidos, Bélgica y Países Bajos, con los atacantes usando rangos de IP de Google Cloud para evadir la detección.

Las direcciones IP más activas también aprovecharon otras fallas de control de acceso en Vite, incluida una marcada como explotada activamente por CISA. Aunque Vite normalmente se vincula a localhost, los investigadores de F5 dicen que los desarrolladores a menudo lo exponen en línea al pasar la bandera –host, configurar server.host, o por mapeos de puertos de Docker mal configurados.

La compañía recomienda actualizar los servidores Vite a la última versión, que corrige las fallas explotadas. Los desarrolladores también deberían bloquear el acceso a través del puerto 5173, bloquear solicitudes sospechosas al sistema de archivos virtual de Vite, y evitar confiar en cadenas de User-Agent de rastreadores. Si hubo servidores Vite sin parchear expuestos públicamente, se recomienda rotar todos los secretos al alcance del sistema vulnerable.

Nota elaborada con asistencia de IA. Fuentes verificadas y contenido editado por el equipo de Infosertec. Conocé nuestro proceso editorial.

Deja un comentario

Descubre más desde

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo